Français

Texte et outils du quotidien · Générateur de mots de passe

Comment calculer l'entropie de la phrase secrète : mots, taille de la liste de mots et log2

· Comment ça marche

mots de passe phrases secrètes entropie

Blocs de liste de mots passant par un symbole logarithmique dans une séquence additive
Illustration vectorielle originale de ToolAcre

Un guide pratique sur la seule formule qui compte : mots × log2 (taille de la liste de mots) - avec des comparaisons avec des mots de passe à caractères aléatoires, afin que vous puissiez définir un nombre de mots avec des raisons plutôt que par habitude.

Combien de mots suffisent ? — pourquoi la question a une réponse arithmétique plutôt qu'un sentiment

ToolAcre autorise trois à seize mots de phrase secrète, mais le référentiel ne déclare pas un nombre suffisant pour chaque compte ou attaquant. « Assez » dépend d’un modèle de menace au-delà de la source du générateur. Ce que le code peut répondre exactement, c'est combien de choix son propre processus fait après que la liste de mots sélectionnée a été filtrée par les longueurs de mots minimales et maximales.

Cette question plus précise est toujours utile. Il permet à un examinateur de comparer les paramètres sans prétendre que le résultat couvre le phishing, la réutilisation ou la compromission de l'appareil. Commencez par le pool éligible réel renvoyé par `generateWordlist`, et non par la taille de liste non filtrée annoncée, car l'exclusion de mots modifie le nombre de résultats possibles disponibles pour chaque tirage.

Combien de mots les paramètres fournis autorisent et ce qui peut être calculé à partir de cela

Si un tirage choisit uniformément parmi N mots éligibles, sa contribution est de log₂(N). Avec remplacement et W tirages indépendants, la contribution du mot est W × log₂(N). La fonction d'entropie du package utilise la longueur unique filtrée de la liste de mots, et les tests confirment que l'ajout d'un mot augmente l'estimation de log₂ de ce même pool.

La formule appartient au processus de sélection, et non à la phrase imprimée isolément. Une personne pourrait taper la même séquence après avoir choisi ses mots préférés, produisant ainsi un texte identique grâce à un processus différent et non quantifié. ToolAcre estime donc les paramètres qu'il contrôle et n'accepte pas de mot de passe existant pour la notation.

Les numéros EFF — environ 12.9 bits par mot dans la longue liste et environ 10.3 dans les listes courtes

Le fichier long validé contient exactement 7,776 entrées non vides, tandis que chaque fichier court contient 1,296. Les tests au moment de la construction comptent les fichiers réels et les comparent avec la table d'options, de sorte que ces tailles sont vérifiées plutôt que copiées à partir d'une étiquette. Leurs valeurs non filtrées par tirage sont log₂(7,776), environ 12.9, et log₂(1,296), environ 10.3.

Une plage de longueurs de mots peut réduire l'un ou l'autre pool. La lecture d'entropie utilise les mots qui ont réellement été chargés et qui ont survécu au filtrage, empêchant ainsi une étiquette obsolète de contrôler le calcul. Si une plage admet zéro ou un mot, la validation refuse la génération au lieu d'imprimer un nombre rassurant pour un processus sans variété utile.

Tailles de la liste EFF vérifiée : entrées 7,776 et 1,296

Le mode Caractère effectue un calcul parallèle à partir de l'alphabet sélectionné, mais sa politique de génération réserve également un caractère de chaque classe sélectionnée, puis mélange le résultat en toute sécurité. Les comparaisons doivent donc nommer l'alphabet et la longueur exacts pris en charge plutôt que de supposer que « caractères mixtes » signifie toujours le même ensemble. ToolAcre omet les guillemets, les barres obliques inverses, les backticks et les espaces de son pool de symboles pour des raisons de fiabilité.

Une chaîne générée uniquement en minuscules peut être comparée arithmétiquement aux mots générés car les deux pools sont explicites et les tirages utilisent la même primitive entière sécurisée. Cette comparaison ne dit rien sur un mot de passe ou une phrase en minuscules créés par l'homme. Les choix indépendants uniformes constituent l’hypothèse porteuse, et changer la méthode de choix modifie le modèle.

Comparaison des mots et des caractères générés uniquement à partir de leurs tailles de pool vérifiées

Supposons que la longue liste non filtrée soit sélectionnée pour six mots. Le calcul du mot est 6 × log₂(7,776), environ 77.5 bits. Sept tirages d'une liste restreinte d'entrées 1,296 donnent 7 × log₂(1,296), environ 72.4 bits. Ces valeurs découlent directement des tailles de fichiers vérifiées, mais aucune n’est déclarée comme une cible universelle pour un ordinateur portable, un réseau Wi-Fi ou un coffre-fort.

Si l'utilisateur réduit la longueur des mots, remplacez 7,776 ou 1,296 par le nombre éligible indiqué par le pool actuel. La casse aléatoire ajoute un choix supérieur ou inférieur indépendant par mot. Un délimiteur aléatoire sélectionne parmi cinq caractères pour chaque espace. Une majuscule fixe et un séparateur fixe n'ajoutent aucun choix aléatoire dans cette implémentation.

Exemple concret : calculer les paramètres, sans prescrire une cible de modèle de menace

Entropy ne mesure pas si un identifiant est réutilisé, saisi dans une page de phishing, capturé par un logiciel malveillant ou exposé via un gestionnaire de presse-papiers. Il ne décrit pas non plus comment un service distant hache, limite le débit ou récupère les comptes. La page des limitations sépare explicitement l'arithmétique du générateur de ces risques au lieu de présenter un chiffre comme un score de sécurité complet.

Même la prose affichée au moment de la recherche repose sur un taux hypothétique déclaré. Changer cette hypothèse modifie la durée, le temps est donc une aide à la comparaison plutôt qu'une prévision. Le chiffre reproductible est le nombre de choix dérivé des paramètres ; le coût de l'attaque nécessite des preuves sur les systèmes en dehors de l'onglet.

Ce que cela ne couvre pas : les mots de passe choisis par des personnes dont l'entropie ne peut pas être calculée de cette façon

Les mots choisis par une personne n'héritent pas de la formule de liste simplement parce que chaque jeton apparaît dans le fichier EFF. Les gens privilégient la grammaire, les thèmes, les citations et les associations familières, ce qui rend la distribution inconnue. Sans processus aléatoire documenté, l'attribution de W × log₂(N) décrirait un générateur qui n'a pas été utilisé.

Pour cette raison, ToolAcre génère plutôt qu'évalue. Cela ne dira pas à quelqu'un qu'une expression qu'il a inventée a la même estimation qu'une expression uniformément sélectionnée. Il ne recommande pas non plus de publier les exemples générés ; une fois qu'un résultat particulier apparaît dans un article, il ne s'agit plus d'un candidat secret.

Ce qu'il faut retenir : décidez des bits dont vous avez besoin, divisez par 12.9, arrondissez, puis générez une phrase secrète avec le générateur de mots de passe et comptez ses mots par rapport à votre cible.

Utilisez l'estimation pour raisonner sur les contrôles que la page expose réellement : liste vérifiée, plage de longueurs éligibles, nombre de mots, règle de délimitation et règle de casse. Recalculez chaque fois que ces entrées changent. La formule est suffisamment transparente pour être reproduite et l'implémentation dérive son pool des données chargées plutôt que de se fier au texte de présentation.

Arrêtez la conclusion au bord de ce modèle. Un nombre de choix calculé plus élevé n’est pas à l’abri de toutes les menaces, de l’autorisation de réutiliser un identifiant ou du remplacement d’un manager. Il s'agit d'une description honnête d'un processus local de génération aléatoire dont la taille des pools et les tirages peuvent être inspectés.